Clawdbot 安全调查:数百台服务器暴露公网,这些配置要检查
发布于 2026-01-26 22:45:33(微信公众号导出记录)。
本文来自公众号后台的“导出文章内容”功能。博客正文由导出长图进行本地 OCR 转写,并保留原始排版图用于逐段核对。
原文链接:查看原文
OCR 转写有效文字约 7167 字;代码、流程图和版式以文末原始排版图为准。
正文(本地 OCR 转写)
originatlwex7ce EI V1ajero 2826年1月26日 22:46美国
source: https://x,com/theonejvo/status/2015401219746128322
文章
Jamieson O'Reilly
?
hackingclawdbotandeating
lobstersouls
众号·
a
t 181
想象一下,你座了个管家。这人很聪明,帮你打理日程、处理消息、接听电话。他必须知道你
的密码,才能帮你办事。他必须看你的私人消息,因为这是他的工作。他手里有所有钥匙,不然
怎么帮你?
理在再想象一下:某天你回到家,发现大门散开,你的管家正兴高采烈地给任何从街上溜进来的
人端系倒水,还有个陌生人坐在你书房里,正翻着你的日记看。
这就是过去几天发现的情况—好几百人把他们的@clawdbot控制服务器露给了公众。
如果你还不知道Clawdbot是啥,强烈建议先看看他的视频。
https://x. con/AlexFinn/status/20151824800648931187s=20
This isit. The most mportant vide you'llwath thisyar
CsndethasXby om And rsn.s the e
application of Al ever
Your own 24/7 Al employee
Inthis video I cover howit works, how to set itup, snd why 1think we
should all be sirvouki:
27:21 t 1,723 15月 2号E食 寻找攻击面 每当有一类新软件火起来,我总会问自己一个问题.现实世界里,这些东西到底被部叠成什么 样? 那些凌晨两点摘出来的部署一解决了某人的间题,然后就没人管了:那些部署的人根本没读过安 全加固指南。 Clawdbot是个开源的AI代理网关,最近势头很猛。想想它干的事儿(把大语言模型连到吾 种聊天平台、7×24小时运行、帮用户执行各种工具),这个部署的情况值得好好研究。 原因很简单:如果没搞对,人们可能把自已的设备大门开,等着互联网上任何人来接管。 Clawdbot有两个关键组件。网关本身负责处理AI代理的逻辑:消息路由、工具执行、凭 证管理。CLandbot Control是个Web管理后台。你在这里配置各种集成、查看聊天记 录、管理API密钥,基本上就是整个系统的控制中心。 能找到一个暴露的网关抵有意思,但找到一个暴露的控制后台,那就是另一回事了。 很多人(包括开发者)都没意识到一件事:整个IPv4互联网都在被持续扫措-—白帽子黑帽子 都在扫。像Shodan、Censys这些服务维护着可搜素的效据库,把所有联网的主机都收录进 去,按它们提供的内容做索引。 Explore SHOOAN clawdbet Dowrload Resils l Historical Trend 299 O. Adianoe Searnh View o Map Produet potig e Lhd nwAPr FastVuerly ps Check out CVEDB
163.172.135.192
nIRG: United States 11p United Arsb
91.99.103.183
Enseates 8/ 14 Mere. 如果你的服务在HTTP响应里有任何独特的”指效”,任何人都能搜到它,而且部着后几小时内 就能拿到公网上所有实例的列表。 对于CLawdbot,这个指纹写死在它们的代码里。控制后台会返回一个独特的HTML响应: CLAWDBOT GATEWAYACCESS wsw:/34.28105:m2
公jer
P9
不管是HTML里几个特定的词,还是独特的网站图标/图标,任何一个部足够用来构建查询。
我用的是标题标签,因为它在各个版本里最稳定。搜"ClawdbotControl"—几秒钟就癌定
了。用了好几个工具,可以搜到几百个结果。
威胁模型
那么,拿到了CLawdbot Control的访问权限,你能干啥呢?
该取权限就能让你拿到完整的配置,包括代理用的所有凭证:API密钥、机器人token、
OAuth密钥、签名密钥,你能从每个集成平台里把完整的聊天记录都拖出来,也就是说几个月
的私人消息和文件附件,代理看到的所有东西。光这一条,对大多数攻击者来说就值得折腾了。
真正的同题是,CLawdbot代理有自己的行动力"。它能代替用户在Telegran、SLack、
Discord、Signal、WhatsApp 上发满息。它能执行工具、运行鑫令。在某些置向公网暴露
的情况下,有了Control的访同权限,你就继承了所有这些能力。
你可以冒充操作员跟他的联系人聊天,把消息插入到正在进行的对话里,还能通过代理已有的集
成,用看起来像正常流量的方式把数据愉出来。
更狠的是,因为你控制着代理的”感知层”,你能操纵人类看到的内容。过速掉某些消息,在显示
之前修改回复。受害者以为自已聊得很正常,而你坐在中间,看着一切,改变任何对你有用的
内容。
完整的凭证窃取、完整的聊天记录、主动冒充能力、感知操纵—而且因为这些代理7×24小时
自主运行,你可以在操作员毫无察觉的情况下,一直赖着不走。
接入的东西越多,攻击者对你的整个数字世界就有越多的控制权一在某些情况下,这意味着能完
全控制你的物理设备。
这就是ClawdbotControl暴露在互联网上(而且配置不当)时面临的风险。
在几百个实例里,很多都有某种保护措施—也就是说它们有有效的身份验证,挡住马上要说的
那个自动批准的绕过方法。
http://77.42.35.228:8080/chat
http://20.108.34.179:88/chat
http://15.204.87.189:18789/chat
https://clawdbot.appvault.website:443/chat
http://5.75.245.127:19061/chat
http://167.99.84.83:18789/chat
http://34.121.133.20:3000/chat
http://209.74.86.96:18789/chat
http://209.74.86.188:18789/chat
https://168.187.146.70:443/chat
https://1arry -jonahships.com:443/chat
https://peppergateway.tai15842fa.ts.net:443/chat
https://ai.phaple.com:443/chat
https://wi1d.heybi11iam.com:443/chat
https://sunday.chinleung.com:443/chat
https://kagentpro.tai128a2ea.ts.net:443/chat
https://c1and,sangb.in:443/chat
https://clawdbot.sophitech.pl:443/chat
https://jacobs-laptop.tai1b2a35c.ts.net:443/chat
https://ubuntu-pc10.tai1f0ecbe.ts.net:443/chat
https://chat.dta.business:443/chat
https://clandbot.tai186df76.ts.net:443/chat
https://merlin.ki.studio:443/chat
https://avidandrei.tailaf5699.ts.net:443/chat
https://gw-phantastic.ai:443/chat
https://cland.zagreus.eu.org:443/chat
https://1isawowx.vn:443/chat
https://mmacbook.risk-escalator.tsnet:443/chat
https://dodeja-studio.tai17b982.ts.het:443/chap
少数是些没有真实数据的测试部署。
但剩下的实例,从配置不当到完全露的都有,最糕的那些足以说明这事为啥这么重要。
特别是有两个实例,完全开故,根本没有任何身份验证。WebSocket握手直接通过,立马就能
访问。
[pretty priat
452a12435a1854
751ta868f9854641457,
861584219e82c1c99c6", "roles*: I 从那能拿到配置转储,里面包括 Anthropic API密钥、Telegram 机器人 token、Slack OAuth凭证和签名密钥,还有长达几个月的完整聊天记录。 CLAWDBOT Config CONFIG valld
xo,:4pou,
actions*: "pins": tue. TTINGS 在另一个服务器上,看到了一些既好笑又说明我们未来走向的事儿。 有个人在面向公网的clawdbot控制服务器上,配置了自己的Signal(加密聊天应用)账号 ——而且完全可读。 Directory listingfor/.clawdbot/ credertials
-
agents
-
akilow refresh token
-
browserl
-
canvas/
-
chromium/
-
clawdbot json.bak
-
clawdbot ison.hak.3
-
credentials/
-
cn
-
devices
gateway.6fe78ac9 lock
-
identity
-
media/
-
memory/
-
nodes/
-
pocps
-
setings
sbagents/
-
telegram/
-
update-check json
那是一个Signal设备链接URI,在装了 Signal的手机上点一下,就能跟这个账号配对, 获得完全访问权限。当配对凭证因为某人的AI代理配置了集成,把遗留的文件放在一个世界 可读的临时文件里时,S1gnal为消息内容提供的所有加密保护就成了摆设。 想象一下,对于那些急着想把AI部善到所有设备上的普通人来说,这意味着什么。 还有一个例子,是一家 AI软件代理公司,它的clawdbot 控制服务器聊天界面也是公开可 访问的。 如下图所示,一些暴露的实例启用了命令执行,也就是说互联网上任何没经过身份验证的用户, 都在主机系统上运行任意命令。
ths “ere1* 先让它 cat Soul.nd 文件。解释一下,Soul.md 是CLandbot 的一个约定,操作员在里 面定义代理的个性、指令和行为准则。这本质上就是塑造代理如何患考和响应的”系统提示 词”。读了这个文件,你就知道操作员把代理配置成啥样、开了哪些功能。
tof souLnd s8.d - Periors s feusderies bescribe uhe the assistart is, tot, ad boundarles.
- ntp reles cocis d diret.
Agk clarifysng csestiers shen
然后我运行了enV命令,把环境变量都倒出来了,包括明文存储的各种API密销。 Chat
当运行whoam1时,返回的是raot。没错,容器以root 身份运行,没有任何权限隔离。 完整的系统访问权限,不需要身份验证,暴露给整个互联网。
讽刺的是.当问ClawdbotControl聊天界面联系谁来帮忙解决这个问题时,它回答说 帮不了,也不知道该联系谁,当报出一个拥有系统root权限的AI代理竟然没法保护自己 的安全,这很误刺时,它表示同意,但还是无能为力。 thst shiz lblefcr the senverfirspat f acopar
mnt po
漏洞还是配置错误 有人可能说这是漏洞,有人可能说是设计选择,但从技术上讲它可以加固 CLawdbot有正规的身份验证:加密设备身份+挑战-响应协议,说实话,这确实是相当靠谱 的安全工程。问题在于,根据经验—Localhost 连接会自动批准,不需要身份验证。这对 本地开发来说是合理的默认设置,但当大多数现实世界的部需在同一台机器上,放在nginx或 Caddy反向代理后面时,问题就来了。 所有连接都来自127.0.0.1/locaLhost。所以每个连接都被当成本地连接。这盒味着,根据 对代码的理解,连接会自动批准一—即使它是互联网上随便哪个连进来的。 const conf ig5nspshot = loadConfig(1; const ErustedProxies=config5napshot.patevy?.rustecProxies 73[1; const istLocalCLiest = istLocalGatesyAdress clientIp): 据了解,确实有个“受信任代理“的配置选项,但默认是空的,当它是空的时候,网关会完全忽略 X-Fonwarded-For头。它只用套接字地址,而在反向代理后面,就像刚才说的,它永远是回 环地址。 这是个经典的代理错误配置模式,在Web应用里经常出现。温洞本身没哈新奇的,已经有人提 交了个PR解决了这个调洞 值得警惕的模式 漏洞(或高风险配置)本身不是真正的教训漏润被发现、被修复,这就是常态。 真正的教训是,这个部署情况告诉我们夏作为一个行业走向何方,以及当我们越来越多地把访问 权交给自主系统时,我们到底在交换什么。 即使那些有有效身份验证的实例,也还是在公网上跑着代理网关,有命令执行能力、存着多个平 台密钥的凭证存储,还有几个月的聊天记录,里面谁知道都有什么敏感信息。 身份验证保护了它们免受这种特定绕过的影响,但底层架构仍然代表了能力和数据的集中一对于 找到其他入侵方式的任何对手来说,这都是极具价值的。 这是新常态,经济因素让采用变得不可避免,我们应该问的问题是:如何调整我们的安全态势, 以适应具有强大能力的自主系统成为标准基确设施的世界。 我们正在拆除的墙 想想像clawdbot这样的AI代理,它的功能幂求有娜些。它必须能读你的消息,不然没法 响应通信。它必须能存你的凭证,不然没法登录外部服务。它必须能执行命令,不然没法运行 工具。它必须有持久状态,不然没法保持对话上下文。 这些需求缺一不可—移除任何一个,代理就越来越废。 我们在几十年里建立的安全模型,基于某些假设,而AI代理在设计上就违反了其中很多假设
一这是我们必须接受的现实,因为这就是它的价值所在。
让你的手机应用互相隔离的应用沙盒?代理得在它外面跑,因为它必须这样。保护你的 Signal消息传输的端到端加密?它在代理那里就结束了,因为代理必须能读取这些消息(而且 代理没法从加密消息里提取任何上下文)一@mer_edith和@signalapp正在努力让越来 越多的人意识到这一点。 G nxthompson@nxthompson-1月20日 The most interesting thing in tech: Might Al agents create a new privacy risk we're not thinking enough about? @mer_edith of @signalapp thinks they are. #WEF2026
people ere taking ab
0:13/2:47
2s号·Elje
10
↓41
146
https://x.com/nxthompson/status/2013305879374794916?s=20
科技领域最有趣的事情:AI代理是否会创造我们考虑不够的新隐私风险?@signalapp
的@mer_edith认为会。#WEF2026
讽刺的是,让应用程序只访问自己的数据和能力的“最小权限原则”,恰恰是代理的整个价值主
张,而它却在尽可能彻底地违反这个原则。
这对未来意味着什么
这不是什么特别复杂的攻击一—就是一个任何安全审查都应该发现的配置错误/漏洞,而且大多数
部署其实确实有某种保护措施。
话虽如此,这是一个信号,告诉我们未来的方向,我们需要升级我们的思维,才能在这种环境下
安全地生存。
机器人管家很有用,它们不会消失,而且AI代理的经济规律让广泛采用变得不可避免,不管
有什么安全代价。
问题不在于我们会不会部署它们一肯定会一而在于我们能不能足够快地调整我们的安全策略,
在部署中存活下来。
几个会有帮助的方向
更好的默认设置能保护那些不看加固指南的用户。通常部署在反向代理后面的软件,应该从一开
始就假设这种配置,而不是等暴露了之后才让操作员去发现。
我们需要开始像对待正规的秘密管理系统那样,对待代理的凭证存储,因为从功能上讲,它就
是。多个高价值凭证集中在一个能通过网络访问的位置,不管我们承不承认,它都是个目标。
对话历史需要被识别为敏感数据。关于一个人怎么思考、在做什么、跟谁交流、在计划什么的几
个月上下文一一这就是情报,而我们没有像应该做的那样去保护它。
我们需要防御框架来应对我所说的感知攻击。当代理成为我们通信的中介,而攻击者可以攻破
这个中介层时,我们需要办法来验证自已看到的是不是现实。这是个开放问题,我还没啥好答
案。
但如果你正在跑代理基础设施,今天就审计一下你的配置。检查一下到底暴露了什么给互联
网。理解一下你在这个部署里信任了什么,交换了什么。
管家很聪明。只要确保他记得锁门就行。
参考整理
https://x.com/theonejvo/status/2015401219746128322
原始排版图










